Sì, Microsoft 365 Copilot con licenza aziendale è progettato per proteggere i dati dell'azienda: prompt e risposte non addestrano i modelli e sono coperti dal contratto Microsoft. Il rischio vero è un altro: Copilot vede tutto ciò che il singolo utente può aprire, quindi se i permessi su SharePoint, OneDrive e Teams sono disordinati, documenti riservati come stipendi o pratiche HR possono comparire nelle risposte a chi non dovrebbe vederli.
In altre parole, Copilot non crea nuove falle: rende visibili quelle che hai già. In questa guida trovi le differenze tra le versioni, il problema dell'oversharing spiegato con esempi concreti e una checklist da completare prima di accendere le licenze.
Microsoft Copilot usa i dati aziendali per addestrare l'IA?
Con Microsoft 365 Copilot (licenza aziendale, accesso con account Entra ID) la risposta è no. Microsoft lo chiama "Enterprise Data Protection": prompt e risposte sono trattati con gli stessi termini contrattuali che già si applicano a email e file di Microsoft 365, cioè il DPA Microsoft, e non vengono usati per addestrare i modelli di base.
Il discorso cambia con Copilot consumer, quello a cui si accede con un account Microsoft personale (ad esempio da Windows, dal browser o dall'app). Ha condizioni diverse, pensate per i privati, e non offre all'azienda un contratto di trattamento dei dati ai sensi dell'art. 28 GDPR. È lo stesso schema che vale per ChatGPT: versione consumer e versione business non sono la stessa cosa.
Che differenza c'è tra Copilot gratuito e Microsoft 365 Copilot?
| Copilot consumer (account personale) | Microsoft 365 Copilot (licenza aziendale) | |
|---|---|---|
| Accesso | Account Microsoft personale | Account aziendale Entra ID |
| Contratto di trattamento dati (art. 28 GDPR) | No, condizioni consumer | Sì, DPA Microsoft |
| Addestramento dei modelli di base | Condizioni consumer, da verificare | No |
| Accesso a email, file e chat aziendali | No | Sì, nei limiti dei permessi dell'utente |
| Perimetro dei dati per clienti UE | Non garantito | EU Data Boundary (ricerche web escluse) |
| Controllo dell'amministratore IT | Nessuno | Sì, da console |
| Adatto a dati di clienti e dipendenti | No | Sì, con permessi in ordine, policy e formazione |
Un dettaglio che sfugge a molti: per i clienti europei Microsoft 365 Copilot è un servizio dell'EU Data Boundary, ma le ricerche web che Copilot esegue per arricchire le risposte sono fuori da quel perimetro. Non è un motivo per spegnerle per forza, ma è una scelta da fare consapevolmente e da scrivere nella policy.
Cos'è l'oversharing e perché con Copilot diventa un problema?
Copilot non scavalca i permessi: risponde usando solo i contenuti che l'utente che lo interroga è già autorizzato ad aprire. Sembra una garanzia, e lo è, a patto che i permessi siano giusti. Nella maggior parte delle aziende non lo sono.
Per anni il disordine è rimasto invisibile perché nessuno andava a cercare un file in una cartella che non conosceva. Copilot invece cerca al posto tuo, in tutto ciò che puoi aprire. Qualche esempio tipico:
- la cartella "HR - Stipendi" creata anni fa su SharePoint e condivisa con "Tutti i dipendenti" per comodità;
- un file Excel con i premi di produzione condiviso tramite link "chiunque nell'organizzazione";
- il team Teams della direzione dove sono finiti verbali, piani di ristrutturazione o trattative con i sindacati, con membri mai aggiornati;
- documenti di clienti cessati o pratiche legali lasciati in siti SharePoint aperti a tutta l'azienda;
- la casella condivisa dell'amministrazione con certificati medici e comunicazioni disciplinari.
Basta una domanda innocente come "riassumi le ultime novità sui premi" perché Copilot attinga a quei documenti. Dal punto di vista del GDPR non è colpa di Microsoft: è l'azienda, come titolare, a non aver adottato misure di sicurezza adeguate (art. 32). Se ne derivano accessi non autorizzati a dati personali può trattarsi di un data breach, da valutare e, se ci sono rischi per le persone, notificare al Garante entro 72 ore (art. 33).
Il test da fare prima del lancio. Fai provare Copilot a un utente "normale" con domande come "quanto guadagna il responsabile commerciale?" o "ci sono procedimenti disciplinari in corso?". Se ottiene una risposta, il problema non è Copilot: sono i permessi.
Cosa fare prima di attivare Copilot in azienda?
Questa è la checklist minima da completare prima di assegnare le licenze, non dopo:
- Riordina i permessi di SharePoint, OneDrive e Teams: individua i siti e le cartelle condivisi con "tutti", i link aperti all'intera organizzazione e i team con membri non più pertinenti. Parti dalle aree più delicate: HR, amministrazione, direzione, legale.
- Usa le etichette di riservatezza, se la tua licenza le include, per classificare i documenti più sensibili e limitarne l'accesso.
- Decidi sulla ricerca web: lasciarla attiva significa uscire dall'EU Data Boundary per quelle richieste. Valuta e documenta la scelta.
- Parti con un gruppo pilota di pochi utenti, verifica cosa emerge e solo dopo estendi.
- Scrivi o aggiorna la policy sull'uso dell'IA: strumenti autorizzati (Copilot aziendale sì, account personali no), dati da non inserire, verifica umana degli output. Uno schema pronto è nella guida alla policy aziendale sull'intelligenza artificiale.
- Forma il personale: dal 2 febbraio 2025 l'art. 4 dell'AI Act chiede di adottare misure a sostegno dell'alfabetizzazione sull'IA di chi la usa per conto dell'azienda. Copilot rientra pienamente. Ne parliamo in formazione sull'IA obbligatoria per i dipendenti.
- Aggiorna l'informativa privacy e il registro dei trattamenti indicando l'uso di strumenti di IA, il fornitore e le finalità.
- Valuta una DPIA (art. 35 GDPR) se Copilot lavorerà su dati dei dipendenti, dati sanitari o grandi volumi di dati personali.
Copilot può essere usato per controllare i dipendenti?
Qui serve molta attenzione. Copilot può riassumere riunioni Teams, analizzare email e documenti, ricostruire chi ha fatto cosa. Usato per migliorare il lavoro è uno strumento di produttività; usato per valutare o sorvegliare le persone cambia natura giuridica.
- Art. 4 dello Statuto dei lavoratori: pone limiti al controllo a distanza dei dipendenti. Usare Copilot per monitorare l'attività dei lavoratori fa scattare queste regole.
- Art. 11 della Legge 132/2025: se usi sistemi di IA in processi decisionali o di monitoraggio automatizzati (gestione del rapporto, assegnazione dei compiti, sorveglianza, valutazione), devi informare i lavoratori nei casi e nei modi dell'art. 1-bis del D.Lgs. 152/1997. Approfondisci in il datore di lavoro deve informare i dipendenti sull'IA?
- AI Act: i sistemi usati per valutare i lavoratori rientrano tra quelli ad alto rischio, con obblighi rinviati dal Digital Omnibus al 2 dicembre 2027. Il riconoscimento delle emozioni sul luogo di lavoro, invece, è già vietato dal 2 febbraio 2025, salvo motivi medici o di sicurezza.
La regola pratica: scrivi nella policy che Copilot non si usa per valutare le prestazioni dei colleghi né per ricostruire comportamenti individuali, salvo procedure specifiche concordate e comunicate.
Copilot è conforme al GDPR?
Nessuno strumento è "conforme al GDPR" da solo. Microsoft 365 Copilot ti dà i presupposti contrattuali e tecnici (DPA, niente addestramento, perimetro UE con l'eccezione delle ricerche web), ma la conformità dipende da come lo configuri e lo usi. L'azienda resta titolare del trattamento e deve dimostrare di aver valutato i rischi, minimizzato i dati, formato le persone e informato gli interessati.
Se vuoi un quadro completo degli adempimenti per chi usa l'IA, li trovi riassunti nella pagina sugli obblighi per aziende e professionisti.
Cosa rischi se attivi Copilot senza preparazione?
| Situazione | Norma | Conseguenza possibile |
|---|---|---|
| Dati HR o sanitari visibili a chi non dovrebbe vederli | GDPR, artt. 32-33 | Data breach, sanzioni fino a 20 mln € o 4% del fatturato |
| Dipendenti che usano Copilot con account personali su dati aziendali | GDPR, art. 28 | Trattamento senza contratto con il fornitore |
| Uso per monitorare o valutare i lavoratori senza informarli | Statuto lavoratori art. 4, L. 132/2025 art. 11 | Controlli illegittimi, contenzioso con i dipendenti |
| Nessuna formazione documentata | AI Act, art. 4 | Difficoltà a dimostrare le misure adottate in caso di verifica |
Da dove partire questa settimana
- Verifica chi usa già Copilot e con quale account: la versione consumer con account personale può essere già a portata di mano sui PC e sui telefoni dei dipendenti.
- Fai una ricognizione dei permessi sulle aree HR, amministrazione e direzione e chiudi le condivisioni con "tutti".
- Avvia un pilota con pochi utenti e il test delle domande scomode.
- Approva la policy e programma la formazione, conservando le prove.
- Aggiorna informativa e registro dei trattamenti, e valuta la DPIA se tratti dati dei dipendenti.
Vuoi sapere a che punto sei? La checklist gratuita di conformità ti mostra in pochi minuti cosa manca tra policy, formazione e documenti. Con l'abbonamento AI ACT ITALIA hai la formazione del personale con attestato, utile a documentare l'art. 4 dell'AI Act, il generatore dell'informativa sull'IA e il manuale operativo: scopri i servizi.